SIPHON:面向可扩展的高交互物理蜜罐
密码学与安全
2017-01-13 v2
摘要
近年来,新兴的物联网(IoT)引发了对联网嵌入式设备安全性的日益关注。本工作专注于适配蜜罐以提升物联网的安全性。目前物联网背景下使用的是低交互蜜罐。此类蜜罐功能有限且易被检测,因此需要寻找开发高交互、可靠的物联网蜜罐以吸引熟练攻击者的方法。本工作中,我们提出SIPHON架构——一种面向物联网设备的可扩展高交互蜜罐平台。我们的架构利用物理上位于同一地点并通过分布全球的所谓蠕虫洞(wormhole)连接到互联网的物联网设备。所得架构允许通过大量地理分布的IP地址暴露少量物理设备。我们通过在9个国家16个城市的39个蠕虫洞实例的大规模实验展示了所提架构。基于此设置,六台物理IP摄像机、一台NVR和一台IP打印机作为85台真实物联网设备呈现在互联网上,在两个月内吸引了每日700MB的流量。对收集流量的初步分析表明,某些城市的设备吸引的流量显著多于其他城市(最受欢迎目的地收到600000个传入TCP连接,最不受欢迎的少于50000个)。我们记录了超过400次针对设备Web界面的暴力登录尝试,共使用1826个不同的凭据,其中11次尝试成功。此外,我们注意到针对Telnet和SSH端口的登录尝试,其中部分使用了最近披露的Mirai恶意软件中的凭据。
引用
@article{arxiv.1701.02446,
title = {SIPHON: Towards Scalable High-Interaction Physical Honeypots},
author = {Juan Guarnizo and Amit Tambe and Suman Sankar Bhunia and Martín Ochoa and Nils Tippenhauer and Asaf Shabtai and Yuval Elovici},
journal= {arXiv preprint arXiv:1701.02446},
year = {2017}
}